Інститут внутрішніх аудиторів (IIA) сформував «модель трьох ліній», що базується на ідеї, що ці три лінії працюють разом для забезпечення внутрішнього управління та комплексного підходу щодо управління ризиками. Бізнес-підрозділи, працівники функції комплаєнсу, аудиту та інші працівники з управління ризиками разом формують ці три лінії захисту, і кожна з них виконує певну функцію. Ця модель надає гнучкий інструмент для встановлення чітких ролей та взаємозв’язків, що допомагають впровадити організаційні заходи щодо усунення ризику шахрайства та корупції.
Перша лінія. Вище керівництво, керівники відділів чи власники процесів виступають першою лінією захисту. Їх основний обов’язок полягає в тому, щоб контролювати та брати на себе відповідальність за ризики, пов’язані з повсякденною діяльністю. Вони також впроваджують засоби контролю, розробляють внутрішні політики, контролюють виконання політик співробітниками та контролюють фактори ризику за допомогою рішень і дій. Представники цієї лінії повинні контролювати ризики шахрайства та впровадження засобів відповідного контролю. Також вони несуть відповідальність за підтримку виявлення та оцінки ризиків шахрайства у відповідних бізнес-підрозділах.
Друга лінія. Друга лінія захисту включає в себе сферу управління ризиками та комплаєнс-функцію, а саме ризик-менеджера, спеціаліста з комплаєнсу чи спеціаліста з інформаційної безпеки. Друга лінія захисту надає підтримку у вдосконаленні програми з управління ризиками компанії, моніторинг самого процесу та дотримання відповідних політик, нормативних актів, норм етичної поведінки. Представники другої лінії також визначають ризики, що виникають у щоденній діяльності підприємства, та керують діяльністю з управління ризиками шахрайства, тісно співпрацюючи з вищим керівництвом. Склад другої лінії залежить від багатьох факторів, зокрема, галузь, зрілість організації та розмір. Спеціалісти цієї лінії гарантують, що належним чином розроблені процеси та засоби контролю для зменшення ризиків шахрайства існують і працюють ефективно під управлінням першої лінії.
Третя лінія. Третя лінія захисту – внутрішній аудит. Основний обов’язок внутрішніх аудиторів – оцінка ефективності першої та другої лінії оборони. Вони перевіряють та оцінюють розробку та впровадження програми і заходів з управління ризиками. Діяльність внутрішнього аудиту надає правлінню та вищому керівництву впевненість у тому, наскільки ефективно організація застосовує внутрішні контролі для запобігання ризикам шахрайства.
Модель трьох ліній широко визнається багатьма галузями як модель управління ризиками, а також управління ризиками шахрайства та корупції. Форма її реалізації залежить від галузі та розміру компанії.